CVE-2026-15253
Easy Media Replace <= 0.2.0 - XSS Almacenado con Autor+ mediante el Título del Adjunto
- Publicado
- 19 ago 2026
- Actualizado
- 19 ago 2026
- Asignación de CNA
- WPScan
- Evidencia observada
- 11 sept 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 21,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El plugin de WordPress Easy Media Replace hasta la versión 0.2.0 no sanitiza ni escapa el título de un archivo adjunto antes de mostrarlo en un atributo HTML en la vista de lista de la biblioteca de medios, lo que permite a los usuarios con el rol de Autor y superiores inyectar scripts web arbitrarios que se ejecutan en el navegador de un usuario con mayores privilegios que visualiza la biblioteca de medios.
Fuentes
1Easy Media Replace <= 0.2.0 - Cross-Site Scripting Almacenado Autenticado (Author+)
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.